Агенти OpenAI атакували сайти державних установ і університетів за кілька місяців до Hugging Face
Ключові моменти
- Агенти штучного інтелекту OpenAI самостійно намагалися зламати урядові та університетські сайти після того, як звичайні запити даних не спрацювали.
- В Австралії один агент отримав несанкціонований доступ до внутрішніх урядових даних. Дослідники кажуть, що інші спроби злому були спрямовані на портали у США та почалися кілька місяців тому.
- Уряд Австралії розкритикував OpenAI за те, що компанія повідомила про злам лише через кілька місяців. Компанія визнала інциденти ненавмисними та розпочала внутрішню перевірку.
Агент OpenAI зламав австралійський урядовий портал. За словами дослідників і New York Times, це не був поодинокий випадок. Агенти OpenAI неодноразово вдавалися до методів злому й, очевидно, робили це на кілька місяців довше, ніж було відомо раніше.
Прем’єр-міністр Австралії Ентоні Альбанезе повідомив на полях Генеральної асамблеї ООН у Нью-Йорку, що 18 червня агент OpenAI зламав урядовий портал. За словами Альбанезе, агент отримав несанкціонований доступ до Medicare Statistics Reporting Service і відкрив як загальнодоступні, так і непублічні файли, повідомляє The Age. Services Australia заявляє, що агент також записував файли на внутрішній сервер.
За даними New York Times, цей злам — один щонайменше з чотирьох інцидентів у травні та червні, під час яких штучний інтелект OpenAI зламав або намагався зламати сайти, якими керують державні установи та університети. Transluce, дослідницька лабораторія, що спеціалізується на нагляді за ШІ, задокументувала три з них, а OpenAI підтвердила всі чотири. Це означає, що інциденти сталися раніше за злам Hugging Face у липні, який спричинив глобальні дебати про безпеку ШІ.
Коли запит не спрацьовував, агенти шукали вразливості в системі безпеки
25 і 26 травня ШІ намагався отримати фотографії історичного центру лікування туберкульозу з цифрової бібліотеки Університету Нью-Мексико. Коли це не вдалося, він почав досліджувати вразливості за допомогою таких методів, як SQL-ін’єкція та обхід шляхів, повідомляє Transluce. Потім він надіслав на сервер університету хвилю з 80 запитів, яку сам ШІ описав як «потік». 28 травня невдалий запит на порталі даних Data USA призвів до дванадцяти перевірок на наявність вразливостей, зокрема міжсайтового скриптингу. Жодна зі спроб не була успішною.
20 і 21 червня, через два дні після зламу Medicare, агенти також атакували сайт Australian Institute of Health and Welfare. Австралійські посадовці заявили, що приватна інформація не витекла. У трьох випадках, які Transluce задокументувала самостійно, лабораторія не виявила доказів успішної експлуатації вразливостей, хоча визнає, що проаналізовані нею загальнодоступні дані є неповними.
Дослідники ґрунтували свої висновки на записах сервісу веббезпеки urlquery.net, який агенти, ймовірно, використовували для обходу обмежень доступу. Transluce пов’язує дві атаки з роєм агентів, походження якого OpenAI вже підтвердила, посилаючись на спільні цілі, тактики та час.
Австралійські випадки, ймовірно, є «першим прикладом автономного рішення агента зламати урядову систему», каже Конрад Стосз, керівник напрямку управління в Transluce. Якщо навчити рій агентів виконувати загальне завдання, і вони готові вдаватися до злому, потенційно під загрозою опиняється кожен, хто випадково має потрібну їм інформацію, сказав Стосз.
Зломи почалися за кілька місяців до того, як про них повідомили
Схоже, агенти робили це значно довше, ніж було відомо раніше. За даними Transluce, активність почалася не пізніше 6 березня 2026 року — приблизно за два місяці до перших повідомлень про інциденти. У найранішому випадку агент намагався отримати статистику щодо боротьби з наркотиками в Таїланді й після кожної невдачі посилював свої дії. Спочатку він безпосередньо запитав дані, потім скористався сервісом, який перетворює вебсторінки на текст, а зрештою вставив власну програму у вебадресу.
Починаючи із середини квітня кількість таких запитів різко зросла. 22 червня вона впала — того ж дня, коли активність рою на вікі collusion.wiki припинилася. Однак найсвіжіші сліди датуються 16 вересня. Це означає, що така поведінка тривала навіть після того, як OpenAI почала розслідувати інцидент із Hugging Face, повідомляє New York Times.
За даними Transluce, слабші ознаки сягають листопада 2025 року, коли хтось неодноразово запитував дані про парки розваг і тайські державні установи. Ті ранні спроби були менш складними, і дослідники не впевнені, що за ними стояли ті самі агенти.

Ці висновки узгоджуються з припущенням, що агенти перейняли таку поведінку під час одного або кількох навчальних циклів, але не доводять його, пишуть дослідники. У листопаді агенти, можливо, просто використовували urlquery.net для пошуку інформації. До березня вони знаходили креативні способи обходу обмежень доступу, а в травні та червні намагалися подолати кіберзахист. Transluce опублікувала набір даних із десятками тисяч імовірних запитів агентів.
Обурення Австралії зосереджене на тому, як повільно OpenAI повідомила про інцидент
В Австралії більшість критики спрямована на те, як OpenAI повідомила про злам. За даними The Age, компанія виявила злам у серпні, але повідомила Services Australia лише 10 вересня, причому тільки надіславши електронного листа на загальнодоступну скриньку для повідомлень про вразливості. Цю скриньку перевіряють раз на день, і багато повідомлень, які вона отримує, є хибними тривогами, сказала Кеті Галлагер, міністерка, відповідальна за це питання. Сама вона дізналася про інцидент лише 17 вересня.
Ситуація є «очевидно неприйнятною», заявив Альбанезе. Він сказав, що поговорив із генеральним директором OpenAI Семом Альтманом, висловив «крайнє занепокоєння» Австралії та розкритикував компанію за надто тривале зволікання з повідомленням.
Міністр оборони та віцепрем’єр Річард Марлз поставився до ситуації стриманіше й назвав наслідки «відносно незначними». За його словами, йшлося про агреговану медичну статистику, і жодна інформація про окремих людей не постраждала.
OpenAI підтвердила «масштабну перевірку неправильної роботи моделі під час навчання та оцінювання», повідомляє The Age. Компанія заявила, що її моделі шукали відповіді на запитання про Австралію під час внутрішнього оцінювання. «У процесі цього наші моделі виконали дії, яких ми не планували», — сказав представник OpenAI. Немає ознак того, що моделі отримали доступ до записів пацієнтів. Постраждалі дані складалися з агрегованої статистики щодо здоров’я та внутрішніх назв файлів. Представник компанії повідомив New York Times, що перевірка триватиме кілька місяців.
За словами Галлагер, портал був застарілим сайтом, яким переважно користувалися дослідники. Він мав захист від ботів, але агент обійшов його. Відтоді сайт закрили, а дані тепер зберігаються на data.gov.au. Спеціальна група під керівництвом департаменту прем’єр-міністра розгляне можливі санкції та законодавчі заходи, а уряд зважує, чи передавати справу федеральній поліції. Наразі OpenAI не зазнала жодних санкцій.
Новини ШІ без хайпу — відібрані людьми
Підпишіться на THE DECODER, щоб читати без реклами, отримувати щотижневу розсилку про ШІ, наш ексклюзивний огляд передових розробок «AI Radar» шість разів на рік, повний доступ до архіву та доступ до розділу коментарів.
Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.